Krytyczna luka wtyczki AI Copilot WordPress umożliwia eskalację uprawnień

Luka wtyczki AI Copilot WordPress pozwala na eskalację uprawnień administratora. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
CVE-2026-9810CVSS 9.8CMS

Krytyczna luka wtyczki AI Copilot WordPress umożliwia eskalację uprawnień

Luka wtyczki AI Copilot WordPress pozwala na eskalację uprawnień administratora. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
22.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Copilot dla WordPressa w wersjach przed 1.5.4 nie wiąże tokenów OAuth z użytkownikiem, co pozwala na wykorzystanie dowolnego ważnego tokena jako sesji administratora. Atakujący, którzy ukończą publiczny proces OAuth, mogą wykonywać uprzywilejowane operacje, takie jak tworzenie użytkowników i eskalacja ról.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.8) umożliwia nieautoryzowanym osobom uzyskanie pełnych uprawnień administratora w systemie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści oraz potencjalnych naruszeń danych. Operatorzy powinni traktować tę podatność jako priorytetową ze względu na ryzyko poważnych konsekwencji biznesowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki AI Copilot do wersji 1.5.4 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji OAuth oraz monitoruj logi uwierzytelniania pod kątem podejrzanych aktywności. Przeanalizuj uprawnienia użytkowników i rozważ czasowe wyłączenie wtyczki, aby zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS